Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Автор: JekaRus
Дата сообщения: 17.11.2010 08:18
anton04
Подразумевается определенный протокол, но оказалась проблема не в этом. Все пользователи через ИСУ выходят в инет с определенного IP адреса прописанного на WAN интерфейсе, который определяется как внешний IP. Как создать правило, чтоб при выходе в инет был другой IP адрес? То есть по http протоколу один IP, а по другим протоколам другой.
Автор: anton04
Дата сообщения: 17.11.2010 09:44
JekaRus


Цитата:
Подразумевается определенный протокол, но оказалась проблема не в этом. Все пользователи через ИСУ выходят в инет с определенного IP адреса прописанного на WAN интерфейсе, который определяется как внешний IP.


Логично в общем.


Цитата:
Как создать правило, чтоб при выходе в инет был другой IP адрес?


Никак, у исы есть только NAT и роутинг. Если не знаете что такое откройте исовский help.


Цитата:
То есть по http протоколу один IP, а по другим протоколам другой.


Интересно, а как как вы это себе представляете!? Откуда иса возьмёт ещё один внешний IP!? выдумает что-ли?
Автор: JekaRus
Дата сообщения: 17.11.2010 10:05
anton04

Цитата:
Интересно, а как как вы это себе представляете!? Откуда иса возьмёт ещё один внешний IP!? выбумает что-ли?

У меня на внешней сетевой прописано более десятка IP адресов.
Автор: vu1tur
Дата сообщения: 17.11.2010 10:25
JekaRus
Какое-то количество страниц назад я давал ссылочку на BindTo
Не без ограничений, но вполне рабочее.
Автор: zvcom
Дата сообщения: 18.11.2010 07:24
Проблема с падением службы Firewall на ISA 2006 sp1 (5.0.5723.514)+HotFixes from WSUS, Windows Server 2003 EE sp2+HotFixes from WSUS. Пользователей до 1000, одновременный сессий ~500, суточный размер логов доходит до 1-1,5Гб.

При этом следующие ошибки:
1. Event ID:14057. The Firewall service stopped because an application filter module C:\WINDOWS\system32\wdigest.dll generated an exception code C0000005 in address 74108183 when function CompleteAsyncAccept was called. To resolve this error, remove recently installed application filters and restart the service.

2. Event ID:1000. Faulting application wspsrv.exe, version 5.0.5723.514, stamp 4a06e592, faulting module wdigest.dll, version 5.2.3790.4530, stamp 4a3742b4, debug? 0, fault address 0x00008183.

3. Event ID:14176. Disk cache D:\urlcache\Dir1.cdat failed to initialize. Some errors were encountered when ISA Server restored specific data cache files. ISA Server will now attempt to recover these files. These errors may have occurred because there was not enough time to complete all necessary shutdown operations, when ISA Server was previously shut down. To avoid this in future, you can increase the value of the HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\WaitToKillServiceTimeout registry key. Identify the reason for cache failure by examining previous recorded events, or the error code. Check that the disk is connected and that it is not corrupt. (Internal code: 503.7365.5.0.5723.514) - это испортился кэш из-за падения службы.

Аналогичная проблема обсуждалась здесь Ссылка
но решение никто не описал.

Кто нибудь решал такую проблему?
Автор: zubastiy
Дата сообщения: 18.11.2010 09:41
zvcom
у вас логи куда пишет? попробуйте логирование на время отключить или перенаправить на другой сервер.
у меня были сходные глюки, перешел на логирование в отдельно стоящий mssql сервер, заработало.
Автор: bahtey
Дата сообщения: 18.11.2010 09:50
zvcom
а допустим (когда нагрузки нет) в выходные как себя ведет иса?
Автор: zubastiy
Дата сообщения: 18.11.2010 09:57
соратники! )
подскажите кто как аську-скайп блочит?

по политикам компании icq (скайп) разрешена только тем кому нужна по работе.
5190 и сервера аськи заблочены для всех, кроме указанных пользователей.
если в клиенте аськи прописать проксю - то квип или еще кто там, прекрасно лезет через 80 и 443 порт который открыт для всех
аналогичная фигня для скайпа.
понятно что траффик шейпится и считается, но толку от этого мало - политика компании не выполняется.

пока работает костыль в виде блока серверов аськи и скайпа по ip. но эти сервера необходимо мониторить и постоянно уделять этому внимание, тоесть затыкать дыры.

Автор: zvcom
Дата сообщения: 18.11.2010 12:08
Логи пишутся в текстовый файл на другом диске.

Когда нагрузки нет служба вроде не падает.
Автор: Johny_x3mal
Дата сообщения: 18.11.2010 12:14
Всем доброго времени суток.
Я тут пытаюсь настроить Fotrefornt TMG 2010... в общем вылезла проблема, решение которой найти не могу уже 4-ый день. Суть проблемы в том, что ни с того ни с сего стали тормозить браузеры по конторе... вроде бы с ISA 2006 очень долго проработал, но подобных проблем ни разу не встречал.
При попытки открыть любой сайт долго происходит поиск, далее ожидание и в итоге ооочень долго загружается содержимое - это в лучшем случае..
Зачастую, что бы открыть сайт, приходится обновить страничку несколько раз, так как выходит сообщение о невозможности установки связи с ресурсом.
Может быть кто-нибудь сталкивался с подобной проблемой и сможет меня хотя бы направить в нужную сторону... ???
Автор: zvcom
Дата сообщения: 18.11.2010 12:23
Сильные тормоза появляются если проблемы с DNS, может что-то с DNS не так?

Добавлено:
Может мне тоже пора переходить на TMG...
Возможно ISA уже достигла предела производительности.
Хотя нагрузка на процессор небольшая, и памяти хватает... но эта нестабильность...
Автор: bahtey
Дата сообщения: 18.11.2010 12:47
zvcom
не факт. насчет перехода.

на технете примерные проблемы люди обсуждали как-то давно.

http://social.technet.microsoft.com/Forums/ru-RU/isaru/thread/b533a7df-1d48-41d0-ab6f-abea4a523e41
Автор: Johny_x3mal
Дата сообщения: 18.11.2010 13:11

Цитата:
Сильные тормоза появляются если проблемы с DNS, может что-то с DNS не так?


А что там может быть не так?
Стоит ОС W2K8 R2 Ent, на нем AD и DNS c DHCP.
Ошибок в DNS нету, журнал почти пустой. Записи создаются и удаляются.

Автор: zubastiy
Дата сообщения: 18.11.2010 13:12
zvcom


Цитата:
Логи пишутся в текстовый файл на другом диске.
 
Когда нагрузки нет служба вроде не падает.


настройте мониторинг дисковой подсистемы на исе (по отдельным дискам)

в момент падения службы посмотрите что происходило на дисках - у меня были явные дисковые очереди к логам и видимо ввиду того что иса не могла записать событие - грохалась служба.
примерно так. но это мой случай, возможно ваша причина в другом.
Автор: zvcom
Дата сообщения: 18.11.2010 13:40
Johny_x3mal
Если запросы DNS на клиентах и сервере отрабатываются быстро, то все нормально. Если нет будут тормоза. Это хотел сказать.
Автор: bahtey
Дата сообщения: 18.11.2010 14:01
Johny_x3mal
у вас как натсроены правила?всем как анонимусы или fwc?
Автор: zvcom
Дата сообщения: 18.11.2010 14:08
bahtey
Спасибо.

Вот еще здесь обсуждали такие же проблемы Ссылка
Автор: Johny_x3mal
Дата сообщения: 18.11.2010 14:21
zvcom
быстро
Автор: zvcom
Дата сообщения: 18.11.2010 14:28
Johny_x3mal
Я сам сталкивался с такой проблемой - разрешение внешних имен происходило с тормозами и приводило к тормозам при загрузке страниц.
Автор: Johny_x3mal
Дата сообщения: 19.11.2010 07:31
bahtey
для всех пользователей

Добавлено:
zvcom
А как решил эту проблему?
Автор: zvcom
Дата сообщения: 19.11.2010 08:28
Johny_x3mal

Ну это совсем другая проблема... связанная с прохождением DNS-запросов через Firewall. Пустили DNS сервер в интернет через другой Firewall.
Автор: Johny_x3mal
Дата сообщения: 19.11.2010 09:57
Я тут заметил некую особенность... у меня DNS не проходят с первого раза, как минимум со второго:


C:\>nslookup rambler.ru
╤хЁтхЁ: nnserver.uvg.local
Address: 192.168.2.25

DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
*** Превышено время ожидания запроса nnserver.uvg.local

C:\>nslookup rambler.ru
╤хЁтхЁ: nnserver.uvg.local
Address: 192.168.2.25

Не заслуживающий доверия ответ:
DNS request timed out.
timeout was 2 seconds.
╚ь : rambler.ru
Address: 81.19.70.3


C:\>nslookup rambler.ru
╤хЁтхЁ: nnserver.uvg.local
Address: 192.168.2.25

Не заслуживающий доверия ответ:
╚ь : rambler.ru
Address: 81.19.70.3
Автор: AQAQ
Дата сообщения: 19.11.2010 23:17
Глупый вопрос- вот провайдер дает айпи, я втыкаю его в ису, и через инет с другого компа
я могу этот айпи пингануть? или иса его спрячет?
Автор: zvcom
Дата сообщения: 20.11.2010 11:04
Johny_x3mal

У тебя тормозит точно из-за DNS. У меня так же было.
Нужно разбираться с DNS. Внутренний DNS-сервер как обращается в Интернет?
Автор: zubastiy
Дата сообщения: 20.11.2010 12:15
Добрый день.
Никто не посоветует как icq и скайп резать на isa2006? Проксируют траффик через 80 и 443 порт и поехали.
Автор: avital
Дата сообщения: 20.11.2010 15:46
zubastiy
Режь по IP. Только их тоже много. Если подключатся запускай в консоли netstat, смотри на какой IP/хост сели и добавляй в правило.
Автор: ArgonOL
Дата сообщения: 20.11.2010 15:51
Коллеги, помогите пожалуйста с задачей, связанной с TMG, которую я вынес в отдельную тему: Маршрутизация в локалку с нескольких провайдеров
Автор: avital
Дата сообщения: 20.11.2010 15:52
AQAQ
Глупый Можешь
Автор: zubastiy
Дата сообщения: 20.11.2010 18:14
avital
спасибо, но никто не гарантирует появления новых и новых айпи.
сидеть и обновлять ... нет где обновляемых списков аськосерверов аля спам-листов? )))))
Автор: avital
Дата сообщения: 21.11.2010 06:00
Всякие аськи и тп нужно запрещать GP, естественно если есть AD. Никаких других методов у ISA нет. Так что выбирай, но осторожно, но выбирай (с) М. Жванецкий.

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495

Предыдущая тема: Kerio WinRoute Firewall (часть 4)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.